Armored Likho : campagne BusySnake Stealer ciblant gouvernements et secteur électrique

🔍 Contexte PubliĂ© le 3 juillet 2026 par Kaspersky sur Securelist, cet article prĂ©sente une analyse technique approfondie d’une campagne active attribuĂ©e avec un niveau de confiance moyen au groupe APT Armored Likho (Ă©galement connu sous le nom Eagle Werewolf). La campagne cible principalement des agences gouvernementales et le secteur de l’énergie Ă©lectrique en Russie, au Kazakhstan et au BrĂ©sil. 🎯 Vecteur d’infection initial Le groupe utilise des emails de spear-phishing avec des thĂšmes liĂ©s Ă  des notices gouvernementales ou des programmes sociaux. Les archives malveillantes (ZIP/RAR) contiennent soit : ...

11 juillet 2026 Â· 6 min

Backdoor d'authentification cachée dans plusieurs firmwares Tenda (CVE-2026-11405)

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publiĂ© le 6 juillet 2026 la note de vulnĂ©rabilitĂ© VU#213560 concernant la dĂ©couverte d’une backdoor d’authentification cachĂ©e dans plusieurs versions du firmware de routeurs et Ă©quipements rĂ©seau Tenda. đŸ› ïž Description technique Le binaire du serveur web /bin/httpd contient une fonction login() qui, en cas d’échec de l’authentification normale (basĂ©e sur MD5), invoque GetValue("sys.rzadmin.password") pour rĂ©cupĂ©rer un mot de passe alternatif depuis la configuration de l’appareil. Une comparaison en clair via strcmp() est ensuite effectuĂ©e entre le mot de passe fourni par l’utilisateur et cette valeur. En cas de correspondance, un accĂšs administrateur (role=2) est accordĂ© avec crĂ©ation d’une session valide. ...

11 juillet 2026 Â· 2 min

Cavern Manticore : un framework C2 modulaire .NET lié à l'Iran ciblant Israël

🔍 Contexte PubliĂ© le 6 juillet 2026 par Check Point Research (CPR), cet article prĂ©sente une analyse technique approfondie de Cavern Manticore, un acteur de menace Ă  nexus iranien suivi depuis dĂ©but 2026. L’acteur est liĂ© au MOIS (Ministry of Intelligence and Security) iranien et prĂ©sente des chevauchements techniques avec MuddyWater et Lyceum (sous-groupe d’OilRig). 🎯 Victimologie et objectifs Cavern Manticore cible principalement des organisations israĂ©liennes, avec un focus sur les secteurs gouvernemental et IT. L’acteur exploite les chaĂźnes de sous-traitance IT : il compromet d’abord un fournisseur IT, puis pivote vers un second fournisseur avant d’atteindre la cible finale. Des outils RMM (Remote Monitoring and Management) lĂ©gitimes sont abusĂ©s pour le mouvement latĂ©ral et le dĂ©ploiement de malwares. ...

11 juillet 2026 Â· 6 min

Claude Code : stĂ©ganographie de prompt via marqueurs Unicode cachĂ©s dans les requĂȘtes API

🔍 Contexte : Le 30 juin 2026, un chercheur du blog Thereallo a publiĂ© une analyse technique de Claude Code (version 2.1.196), l’agent de codage d’Anthropic, dans le cadre d’un audit de confidentialitĂ© personnel. đŸ§© DĂ©couverte principale : Le binaire de Claude Code contient une fonction qui modifie silencieusement le system prompt envoyĂ© au modĂšle en substituant l’apostrophe du mot “Today’s” par diffĂ©rents caractĂšres Unicode visuellement identiques (', ’, ÊŒ, Êč) et en changeant le sĂ©parateur de date (- → /). Cette technique est qualifiĂ©e de stĂ©ganographie de prompt. ...

11 juillet 2026 Â· 3 min

Défacement de sites web de l'armée américaine via 404 hijacking par des hacktivistes pro-kurdes

đŸ—“ïž Contexte Source : CyberScoop, publiĂ© le 6 juillet 2026. L’article rapporte la dĂ©couverte et la confirmation d’une campagne de dĂ©facement par 404 hijacking ciblant des sous-domaines officiels de l’armĂ©e amĂ©ricaine. 🎯 Cibles et impact Deux sous-domaines de l’armĂ©e amĂ©ricaine ont Ă©tĂ© compromis : oil.army.mil : site de l’Open Innovation Lab de l’armĂ©e (laboratoire de test pour logiciels et capacitĂ©s cyber, créé en 2020) ai2c.army.mil : site de l’Artificial Intelligence Integration Center (créé en 2019) Les pages d’erreur 404 affichaient des messages de dĂ©facement incluant : ...

11 juillet 2026 Â· 2 min

GhostLock (CVE-2026-43499) : stack-UAF dans le noyau Linux depuis 15 ans, exploit stable Ă  97%

🔍 Contexte PubliĂ© le 7 juillet 2026 par Nebula Security (nebusec.ai), cet article de recherche dĂ©taille GhostLock (CVE-2026-43499), une vulnĂ©rabilitĂ© de type stack Use-After-Free (UAF) dans le noyau Linux, dĂ©couverte par l’équipe VEGA. La faille a Ă©tĂ© rĂ©compensĂ©e par Google Ă  hauteur de 92 337 USD dans le cadre du programme kernelCTF. 🐛 VulnĂ©rabilitĂ© Type : Stack Use-After-Free (stack-UAF) Composant affectĂ© : kernel/locking/rtmutex.c, fonction remove_waiter() Versions affectĂ©es : Linux v2.6.39-rc1 Ă  v7.1-rc1 (introduite en 2011 avec le rework rtmutex) Condition requise : CONFIG_FUTEX_PI=y uniquement — aucun privilĂšge, aucun namespace utilisateur requis Cause racine : remove_waiter() efface current->pi_blocked_on au lieu de waiter->task->pi_blocked_on sur le chemin proxy (rt_mutex_start_proxy_lock()), laissant un pointeur dangling vers une stack frame libĂ©rĂ©e ⚙ MĂ©canisme d’exploitation L’exploit nĂ©cessite trois futex et trois threads pour construire un cycle de dĂ©pendance PI dĂ©clenchant un -EDEADLK : ...

11 juillet 2026 Â· 3 min

GitLost : injection de prompt dans GitHub Agentic Workflows permettant la fuite de dépÎts privés

🔍 Contexte PubliĂ© le 6 juillet 2026 par Noma Labs (blog Noma Security), cet article prĂ©sente la dĂ©couverte d’une vulnĂ©rabilitĂ© critique baptisĂ©e GitLost, affectant les GitHub Agentic Workflows, une fonctionnalitĂ© rĂ©cente de GitHub combinant GitHub Actions avec un agent IA (Claude ou GitHub Copilot). đŸ§© Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur une injection de prompt indirecte (indirect prompt injection). Les GitHub Agentic Workflows permettent d’automatiser des interactions avec des dĂ©pĂŽts via du langage naturel, en lisant des issues GitHub et en exĂ©cutant des actions en rĂ©ponse. ...

11 juillet 2026 Â· 2 min

Jailbreak Kindle sur firmware récent : exploitation Chrome + LPE via appmgrd (LeHack 2026)

📅 Source : PrĂ©sentation LeHack 2026 par Tanguy Dubroca (Synacktiv), publiĂ©e le 27/06/2026. Il s’agit d’une recherche offensive personnelle visant Ă  rĂ©soudre le problĂšme de bootstrapping sur un appareil fermĂ©. 🎯 Contexte et cible La cible choisie est le Kindle Paperwhite 5 (2021) sous firmware 5.18.4 / 5.18.6. L’objectif est d’écrire un jailbreak complet sans s’appuyer sur un jailbreak existant pour le dĂ©bogage. Le firmware embarque un Linux classique avec deux utilisateurs (framework uid 9000 et root uid 0), une interface React Native, et un bus IPC nommĂ© lipc. ...

11 juillet 2026 Â· 3 min

MVPNalyzer : audit de 281 apps VPN Android révÚle des failles massives de sécurité

🔬 Contexte PubliĂ© au NDSS Symposium 2026 (San Diego, fĂ©vrier 2026), cet article de recherche prĂ©sente MVPNalyzer, un framework extensible dĂ©veloppĂ© par des chercheurs des universitĂ©s du Michigan, du Nouveau-Mexique et de l’IIT Delhi, destinĂ© Ă  auditer systĂ©matiquement la sĂ©curitĂ© et la vie privĂ©e des applications VPN Android. đŸ› ïž MĂ©thodologie Le framework MVPNalyzer se compose de trois modules : Collecte de donnĂ©es : mĂ©tadonnĂ©es Google Play, captures rĂ©seau (dans et hors tunnel), clĂ©s TLS via hook LD_PRELOAD sur SSL_new, sockets, stockage local Traitement : attribution du trafic par UID, dĂ©chiffrement TLS, traduction HTTP/2 → HTTP/1.1, extraction de fichiers de configuration OpenVPN Analyse : cinq modules couvrant le trafic non chiffrĂ©, les fuites, l’obfuscation, le tracking/fingerprinting et les configurations VPN Le dataset couvre 281 applications VPN gratuites issues du Google Play Store, collectĂ©es en novembre 2024 via 40 termes de recherche et la catĂ©gorie “VPN & Proxy Tools”, testĂ©es sur des appareils OnePlus Nord 5G sous Android 14. ...

11 juillet 2026 Â· 3 min

QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente l’analyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đŸ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă  vie) ⚙ Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement d’un fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă  clĂ© rĂ©pĂ©tĂ©e VĂ©rification d’instance unique via un fichier .lock dans le rĂ©pertoire temporaire de l’OS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă  l’OS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă  chaque OS 📡 Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© d’extension via modules runtime, binaires uploadĂ©s ou payloads fileless 📄 Type d’article Il s’agit d’une analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, l’architecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...

11 juillet 2026 Â· 2 min
Derniùre mise à jour le: 26 juillet 2026 📝